CVE-2022-22296
Tutti i dettagli su CVE-2022-22296
Software: Hospital's Patient Records Management System 1.0
Software Link: https://www.sourcecodester.com/php/15116/hospitals-patient-records-management-system-php-free-source-code.html
Tipo di vulnerabilità: Permessi non sicuri - IDOR
Componente interessato: parametro id nella funzione Change User
Impatto escalation dei privilegi: true
Tipo di attacco: Remoto
Vendor del prodotto: Sourcecodester
Descrizione:
I riferimenti diretti non sicuri agli oggetti (IDOR) sono un tipo di vulnerabilità del controllo degli accessi che si verifica quando un'applicazione utilizza input forniti dall'utente per accedere direttamente agli oggetti. La vulnerabilità è presente nel sistema Hospital's Patient Records Management System Website 1.0 di Sourcecodester tramite il parametro id nell'endpoint manage_user. È sufficiente modificarne il valore per visualizzare i dati di altri utenti.
L'URL sarebbe simile a: http://localhost/hprms/admin/?page=user/manage_user&id=3 dove il parametro "id" è vulnerabile
Impatto: questa vulnerabilità consente a un attaccante di modificare informazioni che non gli appartengono e di rimuoverle dall'account dell'utente.